Q

[질문] 공격 이후 정상 계정과 오염된 계정을 구분하는 과정에서 가장 많은 시간이 소요되는 영역이 궁금합니다

비회원 박희영 2026-06-23 15:40
A

가장 많은 시간이 소요되는 영역은 "비정상적인 권한 상승(Permission Elevation), Kerberos Ticket 패턴, Group Membership 변화, 그리고 LOTL(Living Off The Land) 활동의 상관 분석"입니다. Quest Change Auditor + Identity Defense 연동으로 이 과정을 크게 단축할 수 있습니다

비회원 페리도트테크 2026-06-23 15:42
Q

[질문] 복구 계획의 완성도보다 실제 복구 수행 역량을 평가할 수 있는 객관적인 지표가 있는지 궁금합니다

비회원 최부기 2026-06-23 15:40
A

당연히 RTO, RPO이겠지만, Quest Identity Recovery의 Recovery Plan Progress 로그(MTTR)가 지표가 될 수 있습니다. AD를 운영하고 계신다면 반드시 복구 능력을 검증하셔야 합니다.

비회원 페리도트테크 2026-06-23 15:52
Q

[질문] 많은 기업이 복구 절차 문서는 보유하고 있지만 실제 침해 상황에서 절차가 동작하지 않는 경우가 많은데 가장 많이 실패하는 단계는 무엇인지 궁금합니다

비회원 이라보 2026-06-23 15:39

아직 답변이 없습니다

Q

[질문]랜섬웨어 공격 성공 사례를 보면 대부분 ID 탈취가 최초 진입점인데, ITDR 관점에서 AD 복구보다 먼저 보호해야 하는 핵심 Identity 자산은 무엇이라고 보시는지 궁금합니다.

비회원 신유진 2026-06-23 15:39
A

ITDR 관점에서 AD 복구보다 먼저 보호해야 하는 핵심 Identity 자산은 KRBTGT 계정과 관리자 계정입니다. 이 두 계정은 시스템의 인증 및 권한 부여의 중심이므로, 이들이 탈취되면 전체 AD 환경이 위험에 처할 수 있습니다.

비회원 페리도트테크 2026-06-23 15:54
Q

[질문] 공격자가 관리자 계정, 인증서, 토큰까지 모두 확보한 상황에서도 복구 가능한 마지막 Root of Trust는 무엇인지 궁금합니다

비회원 박서영 2026-06-23 15:39
A

공격자가 모든 관리자 계정과 인증서를 확보한 상황에서도 복구 가능한 마지막 Root of Trust는 하드웨어 보안 모듈(HSM) 내의 마스터 키 또는 오프라인 백업입니다. 이들은 공격자가 접근할 수 없는 안전한 위치에 저장되며, 시스템 복구의 기초가 됩니다.

비회원 페리도트테크 2026-06-23 15:53
Q

(질문) 제로트러스트 환경에서 섀도우 IT를 줄이기 위해 기술 통제(앱 제어, CASB/SSE, DLP, 조건부 접근)를 강화하면 업무 생산성과 충돌할 수 있는데, 현장에서 이를 최소화하기 위한 “허용(allow) 기반 가드레일” 설계 원칙과 예외 승인/사후 모니터링 운영 모델은 어떻게 구성하는 게 현실적일까요?

비회원 박지훈 2026-06-23 15:39

아직 답변이 없습니다

Q

[질문] 탐지 정확도가 높아도 복구 체계가 준비되지 않으면 의미가 제한적인데 ITDR 시장도 복구 중심으로 변화하고 있는지 궁금합니다

비회원 오준배 2026-06-23 15:39
A

ITDR 시장은 탐지뿐만 아니라 복구(Recovery)를 중요한 축으로 삼아 변화하고 있습니다. 이는 위협 환경이 진화함에 따라 효과적인 위협 탐지 및 대응을 넘어, 침해 발생 시 신속한 복구 역량이 필수적이라는 인식이 커지고 있기 때문입니다.

비회원 페리도트테크 2026-06-23 15:50

아직 답변이 없습니다

Q

[질문] 공격자가 수개월 동안 권한 상승을 반복한 환경에서는 정상 권한 상태를 정의하는 것 자체가 어려운데 이를 어떻게 검증하는지 궁금합니다

비회원 손화수 2026-06-23 15:38
A

공격자가 오랜 기간 권한 상승 공격을 수행한 환경에서는 기존의 "정상" 상태가 이미 오염되었을 가능성이 높아, 새로운 기준점을 설정하고 철저한 감사를 통해 이를 검증해야 합니다. 이는 단순히 악성 계정을 제거하는 것을 넘어, 시스템의 근본적인 보안 체계를 재정립하는 과정이 포함돼야 합니다.

비회원 페리도트테크 2026-06-23 15:49
Q

[질문] 연합 인증 환경에서 하나의 Identity Provider가 침해될 경우 연쇄 영향을 차단하는 방법이 궁금합니다

비회원 박성구 2026-06-23 15:38

아직 답변이 없습니다

Q

[질문] 계정 복구 이후에도 공격자가 남겨놓은 Shadow Admin 계정을 탐지하는 방법이 궁금합니다

비회원 박기차 2026-06-23 15:37
A

Shadow Admin 계정을 탐지하기 위해서는 Active Directory의 권한 구조를 심층적으로 분석해야 합니다. 유효 권한 분석: 특정 계정이 특정 AD 객체에 대해 가지는 모든 권한(명시적 권한 및 그룹 멤버십을 통한 상속 권한 포함)을 종합적으로 평가하여 숨겨진 관리자 권한을 식별해야 합니다. ACL 감사 및 모니터링: AD 객체의 ACL 변경 이력을 지속적으로 모니터링하고 감사하여, 비정상적인 권한 부여 시도를 탐지해야 합니다. 특히, Access Control Entry에 대한 변경 사항을 주시해야 합니다. AD 감사 로그 분석: 계정 생성, 삭제, 그룹 멤버십 변경, 권한 변경 등 모든 AD 관련 이벤트를 기록하고 분석하여 의심스러운 활동을 찾아냅니다. 이는 gpedit.msc를 통해 고급 감사 정책을 설정하여 수행할 수 있습니다.

비회원 페리도트테크 2026-06-23 15:47
Q

[질문] 페리도트테크의 접근은 기존 보안 솔루션과 비교해 어떤 차별점이 있으며, 실제 효과는 어떤 지표로 검증할 수 있나요?

비회원 이남진 2026-06-23 15:36

아직 답변이 없습니다

Q

(질문) 최근에는 계정·디바이스 중심 위협뿐 아니라 SaaS 연동(OAuth 앱), API 토큰, 서드파티 커넥터/자동화(RPA), 브라우저 확장 프로그램처럼 “사용자는 정상인데 연결이 위험해지는” 형태의 공격면이 늘고 있습니다. 이런 비전통적 아이덴티티/접근 경로에 대해 제로트러스트 관점에서 가시성(누가/무엇이/어디에/어떤 권한으로 연결됐는지)과 리스크 점수화를 구현하는 방법은 무엇인가요?

비회원 박지훈 2026-06-23 15:35

아직 답변이 없습니다

Q

[질문] Identity Attack이 성공했을 때를 가정해, 탐지 이후 복구와 비즈니스 연속성을 보장하기 위한 대응 체계는 어떻게 설계해야 하나요?

비회원 이남진 2026-06-23 15:35

아직 답변이 없습니다

Q

[질문] 계정 복구 이후에도 공격자가 남겨놓은 Shadow Admin 계정을 탐지하는 방법이 궁금합니다

비회원 최형은 2026-06-23 15:35
A

Shadow Admin 계정을 탐지하기 위해서는 Active Directory의 권한 구조를 심층적으로 분석해야 합니다. 유효 권한 분석: 특정 계정이 특정 AD 객체에 대해 가지는 모든 권한(명시적 권한 및 그룹 멤버십을 통한 상속 권한 포함)을 종합적으로 평가하여 숨겨진 관리자 권한을 식별해야 합니다. ACL 감사 및 모니터링: AD 객체의 ACL 변경 이력을 지속적으로 모니터링하고 감사하여, 비정상적인 권한 부여 시도를 탐지해야 합니다. 특히, Access Control Entry에 대한 변경 사항을 주시해야 합니다. AD 감사 로그 분석: 계정 생성, 삭제, 그룹 멤버십 변경, 권한 변경 등 모든 AD 관련 이벤트를 기록하고 분석하여 의심스러운 활동을 찾아냅니다. 이는 gpedit.msc를 통해 고급 감사 정책을 설정하여 수행할 수 있습니다.

비회원 페리도트테크 2026-06-23 15:46
Q

[질문] 공격자가 신규 계정 생성, 권한 위임, 그룹 정책 변경 등을 통해 지속성을 확보한 경우 이를 식별하기 위한 핵심 점검 항목이 궁금합니다

비회원 최성태 2026-06-23 15:35
A

계정 생성, 권한 위임, 그룹 정책 변경 등은 도메인 관리자 권한이 필요함으로 도메인 어드민 그룹의 멤버를 확인해 보셔야 합니다.

비회원 페리도트테크 2026-06-23 15:43
Q

[질문] 제로 트러스트와 IAM, MFA, 권한 최소화 원칙을 결합할 때 실제 운영 환경에서 어떤 방식으로 리질리언스를 높일 수 있나요?

비회원 이남진 2026-06-23 15:35
A

비회원 페리도트테크 2026-06-23 15:43
Q

[질문] Identity Provider가 공격받은 상황에서는 어떤 요소를 신뢰 기준으로 삼아 복구를 진행하는지 궁금합니다

비회원 최형빈 2026-06-23 15:35

아직 답변이 없습니다

Q

[질문] EDR 위협 탐지 랜섬웨어 악성코드 탐지 대응 솔루션이 내부 이동 탐지 ITDR와 함께 운영될수 있는지 궁금해요

비회원 정미숙 2026-06-23 15:34
A

조직인 AD를 운영하고 있다면 함께 운영을 반드시 하셔야 합니다. ITDR뿐만 아니라 복원(복구)=사이버 회복력도 반드시 고민하셔야 합니다.

비회원 페리도트테크 2026-06-23 15:40
A

상담신청할게요 고마워요 감사해요

비회원 정미숙 2026-06-23 15:42
Q

[질문] 계정 탈취, 권한 오남용, 인증 우회 같은 Identity Attack에 대응하기 위해 가장 먼저 강화해야 할 보안 통제는 무엇인가요?

비회원 이남진 2026-06-23 15:34
A

오늘은 사이버 회복력 세미나이기 때문에 저희는 복구 회복력 = 사이버 회복력을 강조 드립니다.

비회원 페리도트테크 2026-06-23 15:39